• [^] # Re: http / https

    Posté par . En réponse au journal Écrire des liens pérennes dans ses pages web. Évalué à -2.

    tu sous entends que généraliser le passage à HTTPS (côté navigateur / client) c'est mal

    Non, je me méfie de la tentative de restreindre à une technologie en oubliant qu'il existe des alternatives (routage en onion, SSH, I2P, VPN, etc).
    Il ne serait pas logique que demain mon Firefox me bloque l'accès aux stats de mon HaProxy sous prétexte que j'y accède en HTTP, alors que la communication est protégée par un VPN qui est plus sécurisé qu'un TLS trusté. *1

    C'est comme si tu appréciais utiliser Thelia et Prestashop (des e-shop), et que demain je te menaçais de bloquer tout se qui n'est pas Prestashop.

    1 Si un pays MITM un nom de domaine d'un VPN, les clients du VPN ne vont plus accepter de se connecter. Si un état MITM un domaine d'un TLS trusté, les navigateurs ne verront rien c'est le serveur qui va devoir checker les adresses IP pour chercher l'anomalie.

    On ne doit pas avoir peur de rendre des applications non fonctionnelles s'il avère qu'ils usent et abusent d'un protocole qui n'est plus en phase avec les recommandations de sécurité minimales de notre temps.

    Boaf le sujet est plus complexe.
    - Quid de la question monétaire (exemple le monde de la vidéos surveillance grand publique est bourré à craquer de ce genre de prob) ? Par exemple le blocage d'ActiveX a cassé les interfaces d'un nombre incroyable de Foscam (et donc, je suppose, le renouvellement du matos pour les non-hacker)
    - Quid du retro ?
    - Quid de l'IOT ?